Re: [新聞] 程式語言Rust被挖出CVSS滿分10分的重大漏洞,Windows電腦恐因此面臨命令注入攻擊

看板Gossiping作者 (離自相空她相)時間3周前 (2024/04/11 04:27), 編輯推噓5(507)
留言12則, 7人參與, 3周前最新討論串2/2 (看更多)
※ 引述《wei115 (社畜)》之銘言: : ithome : 周峻佑 : 程式語言Rust被挖出CVSS滿分10分的重大漏洞,Windows電腦恐因此面臨命令注入攻擊 : 程式語言Rust的開發團隊指出,Windows版標準程式庫存在危急(Critical)等級漏洞 : CVE-2024-24576,有可能會被攻擊者用於執行任意命令 : 針對這項漏洞發生的原因,開發團隊表示,cmd.exe的運作極為複雜,以致於他們實作時 : ,無法找到可涵蓋各種狀態的轉譯參數正確做法。 : https://www.ithome.com.tw/news/162218

04/10 20:28,
這弱點就是沒有處理好參數,導致參數資料
04/10 20:28

04/10 20:28,
可以被當成command來執行,超級危險
04/10 20:28

04/10 20:59,
不是windows的問題好嗎....
04/10 20:59

04/10 21:00,
是Rust的windows版本有漏洞
04/10 21:00
這看起來會讓人理解為 用 rust 寫出的 windows 版程式,當它需要傳參給 windows 的 cmd 處理時. 因為沒有 cmd 的 spec,所以沒有辦法正確地做出傳參的對應方式(api模式) 不精確的比喻, rust 可能收到並轉丟了一個 'del c:\*.*' 的字串出去給 cmd, 結果 cmd 收到以後竟然把它當成了指令. 但是 rust 的開發人員又無從得知也無法預先知道 丟了什麼給 cmd 會出現想像不到的結果.因為根本查不到 cmd 這鬼東西的運作邏輯. 也無法用對方式告訴 cmd 'del c:\*.*'只是文字,不是 command... -- 讀者審校網試行版(2018/1/1 更新網址) http://readerreviewnet.processoroverload.net/ (哲、史、法、政、經、社,人文翻譯書籍錯譯提報網) ◎洪蘭"毀人不倦"舉報專區 http://tinyurl.com/ybfmzwne 讀者需自救,有錯自己改... -- ※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 60.250.90.238 (臺灣) ※ 文章網址: https://www.ptt.cc/bbs/Gossiping/M.1712780844.A.292.html

04/11 04:32, 3周前 , 1F
簡單易懂 推
04/11 04:32, 1F

04/11 04:48, 3周前 , 2F
阿不是有AI AI不能判斷惡意與否嗎QQ
04/11 04:48, 2F

04/11 04:50, 3周前 , 3F
好奇其他語言丟給cmd字串怎麼就不當指令?
04/11 04:50, 3F

04/11 05:52, 3周前 , 4F

04/11 06:45, 3周前 , 5F
cmd原本就不是要讓rust當作API 使用
04/11 06:45, 5F

04/11 07:11, 3周前 , 6F
'echo Y|del c:\*.*' 自動按Y及enter鍵
04/11 07:11, 6F

04/11 08:21, 3周前 , 7F
你的解釋怪怪的,正確的只有因為Rus
04/11 08:21, 7F

04/11 08:22, 3周前 , 8F
t的開發者搞不清楚cmd的所有命令執
04/11 08:22, 8F

04/11 08:22, 3周前 , 9F
行方式,導致下參數給cmd會出現類似
04/11 08:22, 9F

04/11 08:22, 3周前 , 10F
sql injection漏洞的bug
04/11 08:22, 10F

04/11 08:23, 3周前 , 11F
又因為給Rust執行帳號權限是系統管
04/11 08:23, 11F

04/11 08:23, 3周前 , 12F
理者,所以這個bug做任何事都可以
04/11 08:23, 12F
文章代碼(AID): #1c5lOiAI (Gossiping)
文章代碼(AID): #1c5lOiAI (Gossiping)